0Pricing
Cloud & IT Cert Prep · Lección

Formato de hallazgos ASFF

Consulte el formato normalizado que unifica los hallazgos de todas las fuentes

Formato de hallazgos ASFF es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué usar un formato común

Security Hub agrega hallazgos de docenas de fuentes, cada una con su propia estructura. Para poder compararlos, convierte todo a un esquema único: el AWS Security Finding Format (ASFF). Comprender ASFF le permite leer, filtrar y automatizar cualquier hallazgo, independientemente de su procedencia.

Qué es ASFF

ASFF es una estructura JSON estandarizada con campos definidos que todos los hallazgos deben completar. Como los campos son coherentes, puede escribir un único conjunto de reglas, filtros o automatizaciones que funcione por igual con hallazgos de GuardDuty, Macie, Inspector y sus socios.

Campos de identificación principales

Entre los campos principales se incluyen Id, que identifica el hallazgo de forma única; ProductArn, que indica el servicio que lo generó; y AwsAccountId. Estos campos permiten rastrear cualquier hallazgo hasta su cuenta y servicio de origen, algo esencial en la agregación entre varias cuentas.

Tipo y título

El campo Types clasifica el hallazgo mediante una taxonomía de espacios de nombres (como una categoría de software y configuración o de comportamiento inusual), mientras que Title y Description proporcionan resúmenes legibles. En conjunto, permiten que un analista entienda de un vistazo de qué trata el hallazgo.

Gravedad en ASFF

ASFF normaliza la gravedad en una estructura coherente con una puntuación y una etiqueta normalizadas (como INFORMATIONAL, LOW, MEDIUM, HIGH, CRITICAL). Como la gravedad se expresa de la misma manera para todas las fuentes, puede establecer prioridades de forma equitativa entre servicios que originalmente utilizaban escalas diferentes.

Campo Resources

La matriz Resources enumera los recursos afectados junto con sus ARN, tipos y detalles. Así puede saber exactamente qué afecta un hallazgo, algo fundamental para dirigir la corrección al recurso adecuado y comprender el alcance del impacto.

Flujo de trabajo y RecordState

ASFF realiza un seguimiento del ciclo de vida mediante un estado de Workflow (NEW, NOTIFIED, RESOLVED, SUPPRESSED) y un RecordState (ACTIVE o ARCHIVED). Los analistas actualizan el estado del flujo de trabajo a medida que gestionan un hallazgo, de modo que la cola refleje qué requiere atención y qué ya está resuelto.

Campo de cumplimiento

Para los hallazgos basados en controles, ASFF incluye un campo Compliance que indica PASSED, FAILED o WARNING con respecto a un estándar. Así, las comprobaciones de estándares aparecen en el mismo formato que los hallazgos de amenazas, unificando los datos de postura de seguridad y de amenazas en un único esquema.

Por qué ASFF impulsa la automatización

Como todos los hallazgos comparten este esquema, puede crear EventBridge rules and Lambda functions que se basen en campos de ASFF como Severity.Label o Resources.Type. Una misma automatización puede responder a hallazgos de muchas fuentes, que es precisamente el objetivo de la normalización.

Filtrado por campos de ASFF

Como los campos de ASFF están estandarizados, puede crear filters and insights precisos basados en ellos: mostrar solo hallazgos HIGH y CRITICAL, solo los de una cuenta determinada o solo los de un tipo de recurso concreto. Los mismos campos se utilizan en los patrones de eventos de EventBridge. Dominar qué campo de ASFF contiene cada dato le permite segmentar el flujo de hallazgos exactamente como requiere una investigación.

Actualización de hallazgos con BatchUpdateFindings

Mientras que BatchImportFindings incorpora nuevos hallazgos, BatchUpdateFindings le permite cambiar el estado del flujo de trabajo, la gravedad o la nota de un hallazgo, pero solo determinados campos y únicamente desde la cuenta propietaria del hallazgo, no los campos del producto de origen. Esta separación mantiene la fiabilidad de los datos de origen y, al mismo tiempo, permite a los analistas gestionar el estado del triaje; es un matiz que el examen evalúa ocasionalmente.

Comprobación rápida

Recuerde el propósito de ASFF.

Resumen

ASFF es el esquema JSON estandarizado de Security Hub para todos los hallazgos. Entre sus campos clave se incluyen Id, ProductArn, AwsAccountId, Types, Severity normalizado (etiqueta y puntuación), Resources (ARN), el ciclo de vida de Workflow/RecordState y el estado de Compliance. El esquema compartido permite aplicar filtros coherentes y automatizaciones basadas en EventBridge, y puede importar hallazgos personalizados mediante BatchImportFindings.

Preguntas frecuentes

¿La lección «Formato de hallazgos ASFF» es gratis?

Sí — el texto completo de «Formato de hallazgos ASFF» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Formato de hallazgos ASFF»?

Consulte el formato normalizado que unifica los hallazgos de todas las fuentes Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Formato de hallazgos ASFF»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué agrega Security Hub
  2. Estándares de seguridad y puntuaciones de conformidad
  3. Formato de hallazgos ASFF
  4. Insights y acciones personalizadas para hallazgos
← Volver a Cloud & IT Cert Prep